elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 17:45  


Tema destacado: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, TRICKY)
| | |-+  Se hace pública vulnerabilidad MiM en la renegociación TLS
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Se hace pública vulnerabilidad MiM en la renegociación TLS  (Leído 2,392 veces)
kamsky
Colaborador
***
Desconectado Desconectado

Mensajes: 2.210


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Se hace pública vulnerabilidad MiM en la renegociación TLS
« en: 6 Noviembre 2009, 10:30 »

Citar
TLS 1.0+ y SSL 3.0+  (conocido entre otros “https”) es
vulnerable a una debilidad de protocolo que puede aprovechar un ataque de hombre en el medio (MiTM) durante la fase de renegociación en las versiones modernas del protocolo.

Si bien los detalles fueron ofrecidos en una reunión con el IETF (Fuerza de Tareas de Ingeniería de Internet), proveedores e implementadores de SSL open source, parece que se una lista de correo de IETF llegpo nuevamente a conocerlo. Eso parece haber impulsado a los descubridores originales (Marsh Ray y Steve Dispensa) a ofrecer públicamente su hallazgo.

Los medios masívos obviamente están con esto por todas partes.

Algunos enlaces aparte de los medios de comunicación usuales:

    * La descripción original (el sitio está sufriendo muchas visitas al haber escrito esto)
    * El resúmen del grupo de trabajo TLS del IETF TLS, y promesas de un protocolo corregido

Parece no haber mucho que uno pueda hacer hasta que se arregle el protocolo. El problema principal parece ser con los clientes que usan autentificación con certificados.
 La explotación requiere que el atacante sea capaz de interceptar el tráfico.


+ info:

http://shadowsecurity.info/3437/se-hace-publica-vulnerabilidad-man-in-the-middle-en-la-renegociacion-tls.html
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
kamsky
Colaborador
***
Desconectado Desconectado

Mensajes: 2.210


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: Se hace pública vulnerabilidad MiM en la renegociación TLS
« Respuesta #1 en: 6 Noviembre 2009, 18:33 »

Un poco más de info de un mail que me llegó:

Citar
-------------------------------------------------------------------
 Hispasec - una-al-día                                  05/11/2009
 Todos los días una noticia de seguridad          www.hispasec.com
 -------------------------------------------------------------------

 Controversia con el potencial fallo de seguridad en SSL y TLS
 -------------------------------------------------------------

Marsh Ray y Steve Dispensa dicen haber descubierto una vulnerabilidad
en el protocolo SSL y TLS que podría permitir inyectar texto en una
conversación cifrada si el atacante tiene acceso al tráfico. El fallo se
encontraría en el protocolo en sí, y por tanto afectaría a prácticamente
todas las implementaciones de todos los sistemas. Sin embargo otras
voces indican que quizás el fallo no sea tan grave.

Es importante aclarar que el fallo no permite descifrar las
comunicaciones. Al parecer es posible inyectar tráfico en texto plano
como prefijo en una sesión TLS si el atacante es capaz de interceptar
el tráfico. Dado que el cifrado TLS y SSL es usado por gran variedad de
aplicaciones para cifrar todo tipo de tráfico (HTTP, FTP, POP3...), el
impacto depende mucho del escenario donde nos movamos. Se han demostrado
ataques prácticos contra autenticación basada en certificados usando
servidores Apache y Microsoft IIS. Se podría reproducir la
vulnerabilidad sin autenticación por certificado de cliente
pero de esta forma resulta incluso más complejo.

Los dos investigadores piden una movilización de la industria para
solucionar el fallo y para ello han trabajado con la ICASI (Industry
Consortium for Advancement of Security on the Internet) desde agosto.
Pensaban mantenerlo en secreto, hasta que un miembro de la Internet
Engineering Task Force (IETF) ha descubierto esta semana
independientemente el mismo fallo y lo ha hecho público.

Moxie Marlinspike, por otro lado, le resta importancia al error.
Argumenta que inyectar tráfico realmente no revela nada al atacante.
Marlinspike es el autor de la herramienta SSLStrip, que presentó en
febrero de 2009 en la Black Hat. También afirma que para HTTP, el
problema es menor aún. "No afecta al correo web, banca online o compras.
Para otros protocolos, puede ser algo más que académico, pero todavía
no hay propuestas de cómo podría ser".

El criptógrafo Karsten Nohl, sin embargo, dice que el problema es
comparable en gravedad al fallo en DNS encontrado por Kaminsky. Cabría
la posibilidad de inyectar comandos como texto plano y realmente acceder
a información sensible durante la comunicación.

Marsh Ray y Steve Dispensa defienden que deben parchearse todos los
productos que usen TLS y SSL, tanto clientes como servidores. Afirman
que además debería incluirse la función de cortar una comunicación si
en una de las partes no está solucionado el problema.

En cualquier caso, se le ha asignado el código CVE-2009-3555 a la
vulnerabilidad. Grandes compañías como Sun ya han anunciado que están
investigando el impacto que este descubrimiento podría tener en sus
productos. OpenSSL ha sacado un parche previo para deshabilitar la
renegociación que origina el problema.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4030/comentar


Más información:

Renegotiating TLS
http://extendedsubset.com/Renegotiating_TLS.pdf

Expert calls SSL protocol vulnerability a non issue
http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1373678,00.html?track=sy160

(CVE-2009-3555) CVE-2009-3555 TLS: MITM attacks via session renegotiation
https://bugzilla.redhat.com/show_bug.cgi?id=533125

El SSL no está roto... ¿o sí? (I)
http://www.hispasec.com/unaaldia/3775
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Vulnerabilidad de Android hace posible el robo de datos
Noticias
T0rete 2 853 Último mensaje 26 Noviembre 2010, 14:44
por T0rete
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines